Sicherheit

Zuletzt aktualisiert:

Bei SecureSlate steht Sicherheit im Mittelpunkt von allem, was wir entwickeln. Diese Seite legt unsere Sicherheitspraktiken und unsere Infrastruktur offen, damit Kunden und Interessenten unseren Sicherheitsstatus bei Lieferantenprüfungen nachvollziehen können.

Sicherheitsprogramm und Bewertungen

SecureSlate erfüllt die Anforderungen aus DSGVO, NIS 2, DORA und CCPA. Wir unterhalten interne Sicherheitskontrollen und betriebliche Verfahren, die Kundendaten schützen und Sicherheitsprüfungen unterstützen.

Für Sicherheitsdokumentation, Fragebögen oder Unterstützung bei der Bewertung von Lieferantenrisiken wenden Sie sich bitte an security@getsecureslate.com.

Sicherheit der Infrastruktur

Cloud-Infrastruktur

SecureSlate wird auf der Google Cloud Platform (GCP) betrieben und profitiert von einer Infrastruktur auf Enterprise-Niveau mit robuster physischer Sicherheit, Netzwerkisolation und Redundanz.

Zugriff nach dem Least-Privilege-Prinzip

Wir setzen in allen Systemen Zugriffskontrollen nach dem Least-Privilege-Prinzip durch. Teammitglieder erhalten nur Zugriff auf die Ressourcen, die sie für ihre jeweilige Rolle benötigen. Zugriffsanfragen werden von Vorgesetzten geprüft und freigegeben, und Zugriffsprüfungen finden vierteljährlich statt.

Multi-Faktor-Authentifizierung

MFA ist für alle Produktivsysteme, administrativen Konsolen und kritische Infrastruktur verpflichtend. Als zweiter Faktor sind nur zugelassene Verfahren wie Authenticator-Apps erlaubt. Privilegierter Zugriff erfordert zusätzliche Verifizierungsschritte.

Netzwerksicherheit

Unser Netzwerk ist durch Cloudflare geschützt, mit DDoS-Schutz, WAF (Web Application Firewall) und Bot-Management. Der gesamte Datenverkehr wird bei der Übertragung mit mindestens TLS 1.2 verschlüsselt (TLS 1.3, wo unterstützt).

KI und Umgang mit Daten

Wie wir KI einsetzen

SecureSlate nutzt KI, um Compliance-Abläufe zu verbessern, die Analyse von Dokumenten zu automatisieren und intelligente Empfehlungen zu geben. Wenn KI-Funktionen genutzt werden, können Kundendaten von unserem KI-Unterauftragsverarbeiter (OpenAI) ausschließlich zur Erbringung des angeforderten Dienstes verarbeitet werden.

Datentrennung und Mandantenfähigkeit

Mandantentrennung

SecureSlate setzt eine logische Mandantentrennung ein, damit Kundendaten strikt voneinander getrennt sind. Die Daten jedes Kunden werden auf Anwendungsebene gekennzeichnet und gefiltert, und strikte Zugriffskontrollen sichern die Grenzen zwischen den Mandanten.

Verschlüsselung ruhender Daten

Alle Kundendaten werden im Ruhezustand mit AES-256 verschlüsselt. Die Schlüsselverwaltung übernimmt Google Cloud mit von Google verwalteten Schlüsseln. Auch Datenbank-Backups sind verschlüsselt.

Verschlüsselung bei der Übertragung

Alle Daten werden bei der Übertragung mit TLS 1.2 oder höher verschlüsselt. Wir erzwingen HSTS (HTTP Strict Transport Security) und nutzen Certificate Pinning, wo anwendbar.

Zugriffskontrollen

Internes Zugriffsmanagement

Der Zugriff auf Produktivsysteme ist streng auf befugtes Personal beschränkt, das ihn für seine Aufgaben benötigt. Jeder Zugriff auf Produktivdaten und -systeme wird lückenlos protokolliert.

Single Sign-On (SSO)

SecureSlate unterstützt SSO auf Basis von SAML 2.0 und OIDC für die Anmeldung von Kunden. Enterprise-Kunden können SSO erzwingen, um einheitliche Authentifizierungsrichtlinien in ihrer gesamten Organisation sicherzustellen.

Sicherheitspraktiken im Team

Alle Teammitglieder von SecureSlate absolvieren beim Onboarding und danach jährlich eine Security-Awareness-Schulung. Wir setzen starke Passwortrichtlinien, Geräteverschlüsselung und Bildschirmsperren für alle Firmengeräte durch.

Löschung von Konten

Löschung von Daten beantragen

Kunden können die Löschung ihres Kontos und aller zugehörigen Daten beantragen, indem sie sich an support@getsecureslate.com wenden oder die Kontoeinstellungen nutzen. Löschanträge werden gemäß unseren Richtlinien zur Datenaufbewahrung und den geltenden gesetzlichen Anforderungen bearbeitet.

Frist für die Löschung

Wir schließen die Löschung innerhalb von 30 Tagen nach Eingang eines verifizierten Antrags ab. Dies umfasst:

  • Aktive Datenbankeinträge
  • Zwischengespeicherte Daten und CDN-Inhalte
  • Protokolldaten (innerhalb der für Sicherheit und Compliance erforderlichen Aufbewahrungsfristen)
  • Backup-Daten (mit der Rotation der Backups, in der Regel innerhalb von 90 Tagen)

Manche Daten können länger aufbewahrt werden, wenn dies gesetzlich vorgeschrieben ist oder berechtigten geschäftlichen Zwecken dient, etwa der Betrugsprävention, Sicherheitsuntersuchungen oder der Erfüllung rechtlicher Pflichten.

Meldung von Schwachstellen

Sicherheitskontakt

Wenn Sie glauben, eine Sicherheitslücke in SecureSlate entdeckt zu haben, melden Sie sie bitte an security@getsecureslate.com. Wir fördern eine verantwortungsvolle Offenlegung und arbeiten mit Ihnen an der Behebung bestätigter Probleme.

Unsere Reaktionszusage

Wir bestätigen den Eingang von Schwachstellenmeldungen innerhalb von 2 Werktagen. Unser Sicherheitsteam bewertet gemeldete Probleme und informiert Sie über den Stand der Untersuchung und Behebung. Wir streben an, kritische Schwachstellen innerhalb von 30 Tagen zu beheben.

Bug-Bounty-Programm

SecureSlate betreibt derzeit kein öffentliches Bug-Bounty-Programm. Wir schätzen die verantwortungsvolle Offenlegung durch Sicherheitsforschende und würdigen ihre Beiträge, wo es angemessen ist.

Safe Harbor

Wir gewähren Safe Harbor für Sicherheitsforschende, die:

  • sich in gutem Glauben bemühen, Datenschutzverletzungen und Dienstunterbrechungen zu vermeiden
  • nicht auf Daten anderer zugreifen, sie verändern oder löschen
  • ausreichende Informationen bereitstellen, um die Schwachstelle nachzuvollziehen und zu verifizieren
  • Schwachstellen nicht öffentlich machen, bevor wir angemessen Zeit zur Behebung hatten

Gegen Forschende, die diese Grundsätze einhalten, gehen wir nicht rechtlich vor.


Für weitere Sicherheitsinformationen oder um Dokumentation anzufordern, kontaktieren Sie uns unter security@getsecureslate.com.

Jamie
Virtual Agent

Hi! I'm Jamie. Curious about your current compliance challenges and how automation might help your team?